Obowiązek informacyjny rodo
Kraj:
Hiszpania
Data wydania decyzji:
21.11.2025 r.
Podmiot kontrolowany:
IDCQ HOSPITALES Y SANIDAD, S.L.U.
Wysokość kary (EUR):
1.200.000
Art. 6, art. 9, art. 25 RODO.
Nieprzestrzeganie ogólnych zasad przetwarzania danych.
Administrator nie wdrożył skutecznych środków organizacyjnych zapewniających kontrolę nad fizycznymi nośnikami zawierającymi dane dotyczące zdrowia pacjentów. Brak ewidencji, jasnych zasad przechowywania oraz udokumentowanych procedur zwrotu lub bezpiecznego niszczenia nośników doprowadził do utraty płyty CD z danymi medycznymi. W konsekwencji administrator nie był w stanie wykazać, że dane te były przetwarzane w sposób bezpieczny i zgodny z zasadą rozliczalności.
Pełna treść decyzji organu nadzorczego
Wdrożenie formalnych procedur postępowania z nośnikami danych: Należy opracować i stosować pisemne procedury regulujące przyjmowanie, ewidencję, przechowywanie, zwrot oraz niszczenie fizycznych nośników zawierających dane osobowe, w szczególności dane zdrowotne.
Zapewnienie rozliczalności przetwarzania danych: Każdy nośnik danych przekazany przez pacjenta powinien być rejestrowany w sposób umożliwiający ustalenie, kto, kiedy i w jakim celu miał do niego dostęp oraz jaki był jego dalszy los.
Jasne informowanie pacjentów o zasadach przetwarzania: Pacjent powinien być jednoznacznie poinformowany o czasie przechowywania nośnika, zasadach jego zwrotu lub zniszczenia oraz podstawie prawnej takich działań.
Stosowanie adekwatnych środków bezpieczeństwa: Fizyczne nośniki danych medycznych powinny być przechowywane w zabezpieczonych lokalizacjach, z kontrolą dostępu i procedurami zapobiegającymi ich zagubieniu lub nieuprawnionemu zniszczeniu.
Regularne szkolenia personelu: Personel medyczny i administracyjny powinien być systematycznie szkolony w zakresie ochrony danych osobowych, ze szczególnym uwzględnieniem przetwarzania danych szczególnych kategorii poza systemami informatycznymi.